AWS网络架构:子网、VPC及跨VPC通信策略
1. 服务部署与子网选择
在部署服务时,首先要考虑服务是否需要通过公共互联网访问,这决定了服务应部署到公共子网还是私有子网。同时,选择服务部署的可用区(AZ)也很关键,如果追求高可用性,可以在不同的AZ冗余部署多个服务。总体而言,应选择属于能提供最大可用性的AZ的子网。
例如,假设有一个后端服务(Service A),它应仅存在于私有区域。由于Service A已有一个实例在AZ 1B运行,所以决定将其部署到AZ 1A的Subnet Pv1A1,因为该子网既是私有子网,又属于AZ 1A,满足服务部署要求。
2. 子网的互联网访问
2.1 互联网网关与NAT网关
互联网网关使服务能够通过互联网访问。对于私有子网,通常不希望其在互联网上可路由,但私有子网内的许多服务仍可能需要访问外部资源。公共子网中的实例可以直接向互联网发送出站流量,而私有子网中的实例则需要借助位于公共子网的NAT网关来访问互联网。
NAT网关本身位于公共子网,它将来自私有子网的出站请求通过互联网网关路由到公共互联网。请求必须从私有子网内部发起,并且默认情况下,NAT网关会维护一个有状态的连接,因此即使请求方在私有子网内,出站请求也会自动允许传入响应,从而实现了私有子网内的安全出站通信。
2.2 NAT网关的特点
- IP地址 :与公共子网不同,私有子网默认只分配符合其创建时的CIDR地址的私有IP。而NAT网关在需要时可以有弹性IP地址,这能确保VPC中所有出站微服务使用相同的IP地址,便于在某些法规(如PCI
AWS网络架构核心解析
超级会员免费看
订阅专栏 解锁全文
254

被折叠的 条评论
为什么被折叠?



